上周三,即9月4日,DeFi协议Notional Finance遭遇了一起严重的安全事件。此次攻击之所以得逞,是因为平台第一版(V1)的旧合约中存在一个关键漏洞,而该合约在项目基础设施中仍然处于活跃状态。

问题的根源在于类型转换时数据处理不当。攻击者人为生成了一笔债务头寸,在检查抵押率时,由于转换逻辑中的缺陷,该头寸显示为零。这使得攻击者能够绕过抵押品控制机制,直接从池中提取流动性。

损失规模与攻击路径

根据我的数据,总损失约为69,000 DAI和166万USDC,折合价值超过170万美元。这次攻击在技术上相当复杂:黑客行动迅速且精于算计,最大限度地缩短了团队或监控服务可能干预的时间窗口。

被提取的稳定币被立即兑换成约689个ETH。随后,资金被转移至Tornado Cash——这一混币器极大地增加了在公共区块链上追踪交易的难度。这是专业网络犯罪分子在进一步转移资金前掩盖踪迹的标准做法。

这一事件凸显了许多DeFi协议面临的系统性问题:即使迁移到了新版本,旧合约往往仍是“定时炸弹”。团队需要对所有历史智能合约进行全面审计和验证,而不仅仅针对当前版本。

我的分析:这一案例再次提醒我们,DeFi中的流动性始终伴随着遗留代码的风险。Notional Finance不仅需要弥补损失,还必须重新审视其合约生命周期管理方式。投资者则应认识到,即使是声誉良好的项目,也可能因被遗忘的旧版软件而存在脆弱性。